Boletim diário · 14 de setembro de 2026
Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 14 de setembro de 2026 registrou atividade moderada, com 737 novas CVEs e 58 classificadas como críticas, mas o destaque vai para a única vulnerabilidade em exploração ativa confirmada: uma falha de execução remota de código no Cisco Secure Email Gateway que permite controle total da máquina sem autenticação. O restante do conjunto é composto por falhas críticas ainda sem arma pronta, o que oferece uma janela — estreita — para priorização de patches antes que exploits maduros apareçam.
Resumo do dia
- CVE-2026-76461 no Cisco Secure Email está em exploração ativa (KEV CISA): execução de comandos root sem autenticação — patch imediato.
- Apache Storm expõe credenciais ZooKeeper a qualquer usuário com permissão de leitura — CVSS 10.0, risco de movimento lateral crítico.
- Plataformas Apple (iOS, iPadOS, macOS, tvOS, watchOS, visionOS) afetadas por out-of-bounds write explorável remotamente.
- Brasil concentra múltiplas vítimas recentes de ransomware, com grupos como qilin, nightspire e thegentlemen altamente ativos.
Destaques críticos
1
Falha crítica no parser de e-mails do Cisco AsyncOS permite que um atacante remoto não autenticado execute comandos arbitrários com privilégios root apenas enviando uma mensagem crafted — já está em exploração ativa confirmada pelo CISA KEV e observada pelo VulnCheck, tornando o patch imediato obrigatório.
2
No Apache Storm, qualquer usuário com permissão de leitura de topologia recebe a credencial ZooKeeper em texto claro via configuração exposta pelo Nimbus — CVSS 10.0 e risco real de comprometimento de toda a infraestrutura de orquestração distribuída.
3
O IBM DataStage no Cloud Pak for Data permite que um atacante autenticado remoto grave arquivos arbitrários no sistema devido à validação inadequada de caminhos, abrindo caminho para escalonamento de privilégios ou persistência.
4
Vulnerabilidade de escrita fora dos limites em múltiplas plataformas Apple (iOS, iPadOS, macOS, tvOS, watchOS, visionOS) pode ser explorada remotamente para encerrar aplicativos ou executar código arbitrário — a abrangência de versões afetadas torna a atualização urgente.
5
O uefi-firmware-parser anterior à versão 1.14 permite overflow de heap ao processar firmware UEFI crafted via ReadCLen(), podendo levar à execução de código em ambientes de análise de firmware — risco especialmente relevante em pipelines de segurança de supply chain de hardware.
6
Segunda falha crítica no uefi-firmware-parser (pré-1.14): MakeTable() não valida valores de comprimento de bit em fluxos Tiano/EFI comprimidos, permitindo corrupção de memória durante análise de firmware — cenário idêntico ao anterior, ambas devem ser corrigidas em conjunto.
7
O resdata, usado para leitura de arquivos do simulador Eclipse, não valida adequadamente campos numéricos e dimensões de grade ao processar arquivos GRDECL não confiáveis, expondo sistemas de engenharia de reservatórios a execução de código via dados malformados.
8
O ESPHome Device Builder Dashboard, em versões anteriores à 1.14.12, pode operar sem autenticação efetiva por uma regressão na leitura de variáveis de ambiente de credenciais, expondo painéis de automação residencial e industrial à Internet sem barreira de acesso.
9
Vulnerabilidades adicionais identificadas internamente no Cisco Secure Email Gateway foram consolidadas neste CVE — embora sem exploração ativa confirmada individualmente, o contexto do produto (já alvo ativo via CVE-2026-76461) eleva a urgência de aplicar todas as correções do bundle de hardening.
10
Terceiro CVE do mesmo ciclo de revisão interna do Cisco Secure Email Gateway, cobrindo mais vetores de endurecimento de software — a presença de exploração ativa em outro CVE do mesmo produto torna imperativo tratar este conjunto como um pacote unificado de remediação.
Ransomware do dia
Nos últimos dias, duas empresas brasileiras foram identificadas como vítimas de ransomware: a Alicotrans, do setor de transportes, atacada pelo grupo qilin, e a Tuboaços da Amazônia Ltda., do setor industrial, afetada pelo nightspire. Entre os grupos mais ativos no Brasil nos últimos 30 dias, o thegentlemen lidera com sete vítimas confirmadas no país, seguido por krybit, direwolf, dragonforce, emperador e Vexy Ransomware.
Alicotrans BRqilin · Transportation
Tuboaços da Amazônia Ltda. BRnightspire · Manufacturing
thegentlemen 7krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos e APTs ativos
Os grupos mosesstaff (Irã), siegedsec (Rússia), sinobi, spacebears, thegentlemen e funksec foram registrados como ativos ou atualizados no período, embora sem vítimas formalmente atribuídas nesta janela de tempo. A presença de atores com origem em estados-nação como Irã e Rússia no radar reforça a necessidade de monitoramento contínuo de TTPs associados a espionagem e sabotagem de infraestrutura.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware: além de Alicotrans e Tuboaços da Amazônia, vítimas recentes incluem Logar Network Solutions (tecnologia, Vexy Ransomware), amorsaude.com.br (saúde, lockbit5), Biotipo Jeans e Zanini (varejo e manufatura, thegentlemen), Mutant e Alurwalls (Dark Project). A diversidade de setores atingidos — saúde, manufatura, tecnologia, varejo e transporte — indica que grupos oportunistas e direcionados atuam em paralelo no país.
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
Biotipo Jeansthegentlemen · Retail & E-Commerce
Zaninithegentlemen · Manufacturing
Mutantthegentlemen · Other
AlurwallsDark Project · Manufacturing
Recomendação do dia: Priorize imediatamente o patch do Cisco Secure Email Gateway (CVE-2026-76461) em todos os ambientes expostos, e trate o bundle completo de CVEs do produto como remediação obrigatória unificada; em paralelo, revise permissões de leitura no Apache Storm e aplique a atualização do uefi-firmware-parser para mitigar riscos na cadeia de suprimentos de hardware.
Diante de um cenário em que exploração ativa coexiste com falhas críticas ainda não armadas, validar a própria superfície de ataque exposta à Internet é o passo mais concreto que uma equipe de defesa pode dar hoje.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →